Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Set 23, 2022 Redazione news News, RSS, Vulnerabilità 0
Mentre indagava su una falla non correlata, il Trellix Advanced Research Center si è imbattuto in una vulnerabilità nel modulo tarfile del linguaggio di programmazione Python. Inizialmente pensavano di aver trovato una nuova vulnerabilità zero-day, ma hanno scoperto che il bug è vivo e vegeto da 15 anni.
Identificato come CVE-2007-4559, è un attacco di path traversal nelle funzioni extract ed extractall del modulo. Può consentire a un utente malintenzionato di sovrascrivere file arbitrari aggiungendo la sequenza “..” ai loro nomi in un archivio TAR. La vulnerabilità può essere sfruttata caricando un file dannoso generato con due o tre righe di codice semplice e consente agli aggressori l’esecuzione di codice arbitrario o il controllo del dispositivo attaccato.
Trellix ha scoperto che oltre 350.000 progetti sono vulnerabili a questa falla che è anche diffusa nei progetti closed-source. Come sottolineano i suoi ricercatori, il modulo Python tarfile è infatti predefinito in qualsiasi progetto che utilizzi Python e si trova diffusamente nei framework creati da Netflix, AWS, Intel, Facebook, Google e nelle applicazioni utilizzate per l’apprendimento automatico, l’automazione e i container Docker.
“Quando si parla di minacce alla supply chain, di solito ci si riferisce ad attacchi informatici come l’incidente di SolarWinds, ma costruire su fondamenta di codice deboli può avere un impatto altrettanto grave” – ha dichiarato Christiaan Beek, Head of Adversarial & Vulnerability Research dell’azienda.
Uno strumento gratuito per gli sviluppatori per verificare se le loro applicazioni sono vulnerabili è disponibile su GitHub del Trellix Advanced Research Center.
Ott 02, 2023 0
Set 06, 2023 0
Lug 07, 2023 0
Giu 21, 2023 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...